Colombia: FNA y SFC actualizan controles
El FNA reportó cumplimiento del SIAR y la SFC publicó un proyecto sobre garantías globales, además de ordenar suspender a Fundación FG.
El Fondo Nacional del Ahorro informó que cumple la Circular Básica Financiera, en lo relativo al Sistema Integral de Administración de Riesgos, y que gestiona la seguridad de la información bajo la Circular Básica Jurídica y el Decreto 1008 de 2018. En paralelo, la Superintendencia Financiera de Colombia publicó un proyecto de circular sobre esquemas de garantía global y ordenó suspender a Fundación FG por captación no autorizada.
El Fondo Nacional del Ahorro informó que cumple la Circular Básica Financiera, en lo relativo al Sistema Integral de Administración de Riesgos, y que gestiona la seguridad de la información conforme a la Circular Básica Jurídica de la Superintendencia Financiera de Colombia y al Decreto 1008 de 2018 sobre política de Gobierno Digital. La publicación figura en su sección de riesgos institucionales, con fecha 2026-09-08.
¿Qué publicó la Superintendencia Financiera sobre garantías globales?
La Superintendencia Financiera de Colombia publicó el Proyecto de Circular Externa 15 de 2026, con instrucciones sobre esquemas de garantía global para fondos de garantías vigilados. Además, habilitó un canal de comentarios externos a través del correo normativa@superfinanciera.gov.co, según su aviso oficial del 2026-09-11.
Ese movimiento se suma a la actualización de obligaciones que enfrentan las entidades vigiladas en materia de gobierno de riesgos y evidencias de cumplimiento. En este caso, el foco está puesto en fondos de garantías y en la forma en que documentan y administran sus esquemas de respaldo.
¿Qué ordenó la Superintendencia a Fundación FG?
La Superintendencia Financiera ordenó a la entidad Fundación FG, Administrador de Fideicomisos Civiles, suspender actividades de captación no autorizada, en el marco de sus funciones de supervisión del sector financiero y protección del consumidor financiero. La orden fue divulgada por la propia entidad de control el 2026-09-09.
La medida refuerza que la supervisión no se limita a lineamientos técnicos, sino también a la intervención frente a operaciones que el regulador considera fuera de autorización. En el mismo período, el supervisor combinó un proyecto normativo y una orden de suspensión, dos señales distintas sobre el control del perímetro financiero.
¿Qué implican las exigencias técnicas para APIs financieras?
El material técnico citado indica que, bajo marcos regulatorios como los aplicables a finanzas abiertas en Colombia, las APIs que pueden mover dinero, cambiar el estado de identidad o modificar permisos de clientes deben incorporar autenticación fuerte, autorización de mínimo privilegio, cifrado TLS, controles de red y registro exhaustivo de eventos.
Entre las medidas mencionadas por SysgenPro y NHIMG aparecen OAuth 2.0 con credenciales de cliente, mTLS, listas blancas de IP y trazabilidad completa de accesos y autorizaciones. El criterio es que esas salvaguardas permitan demostrar cumplimiento y conservar evidencia útil ante requerimientos del supervisor.
La combinación de autenticación robusta, control de permisos y registro detallado apunta a reducir el margen de fraude y a sostener auditorías sobre los flujos de datos y de pagos. Para entidades financieras, el estándar técnico ya no se limita a la conectividad: también exige prueba documental de lo que cada API permitió hacer y cuándo lo hizo.
Fuentes
- Proyecto de Circular Externa 15 - 2026superfinanciera.gov.co· Superintendencia Financiera de Colombia
- Finance API Integration Controls for Audit-Ready Data Flowssysgenpro.com· SysgenPro
- Colombia: SIC Opens Consultation on Identity Verification Systemsbakermckenzie.com· Baker McKenzie
- Consulta pública SIC Colombia 2026: refuerzo de validación de identidad y protección de datospulzo.com· Pulzo
- Riesgos institucionales - FNAfna.gov.co· Fondo Nacional del Ahorro
- Ley 2573 de 2026: nuevas medidas frente a la suplantación de identidadafic.com.co· AFIC
- Circular 004 de 2024 SFC: guía de cumplimientoopensurix.com· Opensurix
- Boletín 8 de 2026 – Circular Reglamentaria Externa DSP-465banrep.gov.co· Banco de la República de Colombia
- Why do insecure APIs create regulatory and operational risk in digital payments?nhimg.org· NHIMG
- Noticias – orden de suspensión a Fundación FG – Administrador de Fideicomisos Civilessuperfinanciera.gov.co· Superintendencia Financiera de ColombiaURL no verificada
- Colombia’s Data Protection Reform: What Reclassifying Biometrics as Sensitive Data Means for Banksfacephi.com· Facephi Observatory
- Law 2573 Compliance: A 2026 Guide for Banksfeedzai.com· Feedzai
- Reforma Ley 1581: biometría como dato sensiblefacephi.com· Facephi Observatory



